📖 本文档仅供在线阅读 · 已启用保护(禁止下载 / 打印 / 复制)

GB 45672-2025

车载事故紧急呼叫系统(AECS)
标准深度解读报告
标准编号:GB 45672-2025
发布日期:2025-04-25  |  实施日期:2027-07-01
性质:强制性国家标准
适用范围:M1类及N1类车辆
报告生成日期:2026-07-08

目 录

一、标准定位与上下文
二、系统架构与分层
三、核心功能需求
四、接口与协议
五、安全需求(Security)
六、功能安全(Functional Safety)
七、性能与质量要求
八、测试与认证
九、兼容性与互操作性
十、开发实施要点
十一、开发行动清单
十二、标准实现自检清单

一、标准定位与上下文

问题说明
这个标准是什么?规定M1/N1类车辆必须装备的车载事故紧急呼叫系统(AECS)的技术要求、试验方法和同一型式判定规则
谁发布的?国家市场监督管理总局 + 国家标准化管理委员会;由工业和信息化部提出并归口
在汽车生态中的位置属于强制性安全法规,与碰撞安全(GB 11551、GB 20071、GB 20072)、EMC(GB 34660)、EDR(GB 39732)、车载通信终端(GB/T 43187)、卫星定位(GB/T 45086.1)等标准协同
强制性 vs 推荐性强制性标准 — M1/N1类车辆必须装备AECS;所有"应"(shall)要求均为强制
适用范围M1类(乘用车)和N1类(轻型货车)车辆;多用途货车有特殊规定
开发启示 ⚡:这是强制性国标,不满足则无法通过型式认证。项目实施时必须预留完整的认证测试周期(含滑台碰撞、实车碰撞、EMC等),且AECS必须与车辆安全气囊/约束系统深度耦合。

二、系统架构与分层

分析项目说明
架构框图标准未给出 explicit 架构图,但从4.1.1可推断:控制模块为核心,连接车载无线通信终端、卫星定位系统、警示/信息信号装置、电源/备用电源,并通过车辆网络接收碰撞触发信号
分层结构应用层(AECS控制逻辑)→ 通信层(蜂窝4G网络)→ 定位层(北斗GNSS)→ 信号层(碰撞传感器/触发源)→ 人机交互层(物理按键、警示灯)
逻辑组件控制模块(核心控制器)、车载无线通信终端(4G modem)、车载卫星定位系统(北斗)、警示信号装置、信息信号装置、电源、备用电源(若有)
边界与接口AECS与车辆电子电气网络连接;接收来自气囊ECU等模块的自动触发信号;通过蜂窝网络与紧急呼叫服务平台交互
参考架构 vs 强制架构组件清单为强制要求("应装备"),但具体实现方式(如控制模块与气囊ECU是集成还是分立)标准未强制
开发启示 ⚡:
• 控制模块与气囊ECU的接口是关键架构决策点——是复用气囊ECU的计算资源,还是独立AECS控制模块?
• 备用电源是"若有"(可选),但一旦配备就必须满足4.1.5的续航要求
• AECS应与车辆网络连接,意味着需要处理CAN/Ethernet总线信号

三、核心功能需求

分析项目说明
功能性需求① 自动触发(碰撞检测);② 手动触发(物理按键);③ MSD发送;④ 双向语音通话;⑤ 自检与失效提示;⑥ 重试机制
行为模型触发 → 保存MSD至非易失存储器 → 发送MSD(含数字身份认证)→ 建立语音通话 → 平台挂断或异常中断后重试
操作模式正常模式(等待/监控)、触发模式(MSD发送+语音建立)、重试模式(MSD/语音失败时循环重试)、待机模式(备用电源低功耗)
功能优先级自动触发检测 > MSD发送 > 语音通话建立 > 手动触发 > 自检提示
异常处理MSD发送失败:≤2min间隔重试,≥60min;语音通话失败:≤2min间隔重试,≥60min;异常挂断后自动重拨
开发启示 ⚡:
• 建议做需求追踪矩阵——逐条映射到代码Feature
• 状态机设计必须覆盖:未触发→触发→MSD发送中→语音通话中→平台挂断→重试/结束
• 非易失性存储器(NVM)必须在触发瞬间完成MSD写入,不能在通信建立后再写—— Crash后可能掉电
• "语音通话只准由平台挂断"—— AECS端不能主动挂断,这影响MCU的音频通路控制逻辑

四、接口与协议

分析项目说明
通信协议蜂窝移动通信(4G LTE),至少一个频段一个信道;满足GB/T 43187-2023要求
消息格式MSD采用大端模式网络字节序;定义了BYTE/WORD/SHORT/DWORD/LONG等数据类型
会话流程触发 → 蜂窝网络注册 → 与平台建立数据连接 → 数字身份认证 → MSD发送 → 语音通话建立
时序要求MSD重试间隔≤2min,总尝试时间≥60min;语音重试间隔≤2min,总尝试时间≥60min
错误码与状态标准未定义详细错误码,仅通过"测试呼叫"字段(0/1)区分测试/真实呼叫
开发启示 ⚡:
• 协议实现中时序参数的配置是Bug高发区——2min重试间隔和60min总时长必须可配置化(通过诊断或OTA),以适配不同运营商网络环境
• 4G网络的一个频段一个信道测试要求意味着AECS的射频设计必须覆盖国内运营商主流频段(B1/B3/B5/B8/B34/B38/B39/B40/B41)
• 大端模式网络字节序—— ARM Cortex-M系列默认小端,必须在协议栈中显式做字节序转换
北斗优先/北斗单模—— 这意味着GNSS模块必须支持北斗,且优先使用北斗系统;如果之前的设计是GPS优先,需要修改

五、安全需求(Security)

分析项目说明
安全目标防止MSD数据被篡改、防止非法触发、确保通信双方身份可信
认证机制"通过可信的数字身份认证将MSD发送至紧急呼叫服务平台"—— 具体机制标准未展开,可能依赖运营商SIM卡认证或GB/T 43187定义的机制
加密要求标准未明确加密算法和密钥长度
安全生命周期未定义
安全等级未定义EAL/SL等级
硬件安全要求未明确要求HSM/SE/TPM
开发启示 ⚡:
• 安全实现不可 cut corner——虽然标准未细化安全机制,但AECS涉及人身安全和救援时效,必须考虑MSD数据的完整性和真实性保护、防止重放攻击(MSD中的标识符每次触发从1开始计数,可作为防重放的基础)、手动触发按键的防误触设计
• 密钥存储如果依赖SIM卡,需确认SIM卡是否支持必要的安全算法
• 建议与ISO 21434(道路车辆网络安全工程)进行映射分析

六、功能安全(Functional Safety)

分析项目说明
ASIL 等级标准未提及ASIL等级 — AECS属于安全相关系统,但本标准未按ISO 26262要求定义ASIL
安全机制自检功能(附录D):检测控制模块、通信终端、麦克风/扬声器、定位系统、天线、触发源、备用电源的失效
诊断覆盖率未定义
失效模式电连接失效、模块通信失效、内部硬件失效、电池失效
与ISO 26262的关系标准未要求遵循ISO 26262
FTTI未定义
开发启示 ⚡:
• 虽然本标准未强制要求ISO 26262,但AECS的自动触发依赖于气囊ECU等安全系统,实际开发中强烈建议按ISO 26262至少ASIL-B等级管理
• 自检功能必须在点火ON时完成——冷启动时间内无法完成网络注册被视为通信终端"内部失效"
• 警示信号装置的视觉提示是失效告警的唯一手段,必须确保LED驱动电路的可靠性
• 备用电源的失效判定依据制造商定义的内阻阈值——需要在系统需求中明确定义

七、性能与质量要求

分析项目说明
性能指标① 定位精度:北斗优先/单模,满足GB/T 45086.1;② 语音质量:满足GB/T 45314;③ 触发响应:不高于气囊展开阈值
可靠性备用电源:5min通话+60min待机+5min通话;电源故障时AECS仍能工作
环境要求⚠️ 标准未定义工作温度范围!
资源约束未定义ROM/RAM/CPU要求
可扩展性未定义
🚨 温度/环境隐性风险(核心发现):

标准未定义工作温度:GB 45672-2025 全文未提及 AECS的工作温度范围、存储温度范围、温度循环要求。

对关键性能的影响:
• 备用电源(锂电池/超级电容)在-40℃下容量可能衰减至30%~50%,直接影响4.1.5要求的"5min+60min+5min"续航
• 4G模组在极端温度下射频性能可能劣化,影响网络注册和MSD发送成功率
• 北斗模块在低温下首次定位时间(TTFF)可能显著延长,影响事故位置上报时效
开发启示 ⚡:
🚨 P0必做:虽然标准未定义温度范围,但车载电子必须按车规环境条件(-40℃~+85℃/105℃)设计和验证,对标 ISO 16750-4
• 备用电源选型时必须做全温域容量测试,确保在-40℃下仍能满足4.1.5的续航要求
• 4G模组和北斗模组必须选择AEC-Q100/Q104认证的芯片或模组
• 建议在产品规格书中自行定义温度等级,并写入DV/PV验证计划

八、测试与认证

分析项目说明
一致性测试标准定义了完整的试验方法(附录B~F),包括滑台碰撞、实车碰撞、功能试验、自检试验、耐冲击试验、EMC试验
测试用例范围正测(正常触发、正常通信)、负测(失效模拟)、边界(阈值边界)、压力(高G值耐冲击)、安全(数字身份认证)
认证机构国家级检测机构(如中汽研、中汽中心等)
自测 vs 第三方型式认证必须第三方检测机构执行
测试工具碰撞试验滑台、实车碰撞场地、网络模拟器、EMC暗室、翻滚台架
测试覆盖率未定义代码覆盖率要求
开发启示 ⚡:
越早接触一致性测试越好—— 碰撞试验(滑台+实车)成本极高,建议先用滑台做预验证,通过后再安排实车碰撞
• 同一型式判定规则(第6章)非常关键—— 如果车型变型满足6.1~6.5的条件,可以免于重复测试,大幅降低认证成本
• EMC试验仅需对一个4G频段一个信道进行,但制造商需预先评估警示信号机制,区分AECS失效与网络失效
• 认证周期预估:3-6个月(含碰撞试验预约、EMC测试、报告编制)

九、兼容性与互操作性

分析项目说明
供应商互操作AECS必须与"紧急呼叫服务平台"互操作,平台由运营商/政府指定
向后兼容首次发布,无版本升级问题;但MSD版本信息字段(BYTE 0,范围[1,255])预留了版本扩展空间
跨平台未定义OS/硬件平台限制
与其他标准的关系强依赖GB/T 43187(车载无线通信终端)、GB/T 45086.1(卫星定位)、GB/T 45314(免提通话)、GB 34660(EMC)
版本管理MSD版本信息号当前为1,未来标准更新可能升级
开发启示 ⚡:
• 与紧急呼叫服务平台的联调(IOT)必须尽早安排—— 平台接口规范可能独立于本标准
• MSD版本信息字段设计为1字节(1~255),当前值为1,建议软件实现时预留版本协商机制
• 如果车载无线通信终端复用T-Box,需确认T-Box的软件版本是否满足GB/T 43187-2023第5章要求

十、开发实施要点(核心产出)

🚨 最大陷阱 Top 3

排名陷阱说明
1备用电源低温容量衰减标准未定义温度范围,但车规-40℃下锂电池/超级电容容量可能腰斩,直接导致4.1.5续航要求不满足
2控制模块与气囊ECU的触发耦合自动触发阈值"不高于气囊不可逆约束装置展开阈值"意味着AECS必须实时或准实时接收气囊ECU的触发信号,接口定义和信号延迟必须精确匹配
3语音通话"不准AECS主动挂断"如果平台侧异常未挂断,AECS端不能主动释放音频通路,这可能导致后续手动触发或下一次自动触发时音频资源被占用—— 必须设计异常超时强制释放机制

🌡 温度/环境盲区

盲区风险应对措施
工作温度范围未定义元器件选型无据可依,可能在极端温度下失效P0:自行定义-40℃~+85℃(座舱内)或-40℃~+105℃(发动机舱附近),按ISO 16750-4验证
存储温度未定义长期停放于高温/低温环境的车辆,AECS可能无法正常启动在产品规格中定义存储温度范围
温度对备用电源的影响-40℃下容量衰减直接影响70min总续航(5+60+5)全温域容量测试,选型时留足余量
温度对GNSS的影响低温冷启动时间延长,热启动也可能受影响在DV验证中增加高低温GNSS性能测试

🏗 架构决策

决策点选项建议
控制模块与气囊ECU关系集成式 vs 独立式推荐独立式——降低功能安全耦合复杂度,便于独立OTA升级
备用电源类型锂电池 vs 超级电容超级电容宽温性能更好,但能量密度低;锂电池能量密度高,但低温衰减大。需按实际布置位置温度环境选型
通信模组选型独立4G模组 vs 复用T-Box若复用T-Box,需确认T-Box是否满足GB/T 43187和本标准双重认证要求
定位模组选型独立北斗模组 vs 复用车载导航推荐独立模组——确保事故时定位可靠性,不受信息娱乐系统影响

📐 配置管理

配置项是否必须可调建议范围
MSD重试间隔60s~120s(默认≤2min)
MSD总重试时间3600s~7200s(默认≥60min)
语音重试间隔60s~120s
语音总重试时间3600s~7200s
自动触发阈值是(制造商指定)按车型标定,不高于气囊展开阈值
备用电源失效内阻阈值按电池型号定义

🔌 硬件要求

部件最低要求
MCU/SoC支持CAN/Ethernet接口,至少1路UART用于通信模组,支持NVM(Flash/EEPROM)
4G通信模组支持国内运营商4G频段(B1/B3/B5/B8/B34/B38/B39/B40/B41),支持VoLTE
GNSS模组支持北斗优先或北斗单模,满足GB/T 45086.1
备用电源锂电池或超级电容,容量满足-40℃下5min通话+60min待机+5min通话
麦克风/扬声器满足GB/T 45314免提通话性能
天线4G主天线+北斗天线,需考虑碰撞后的天线完整性

🛠 工具链

阶段推荐工具
需求管理DOORS / Polarion / Jama
软件开发Keil / IAR / GCC-ARM + AUTOSAR BSW(如需)
通信测试网络模拟器(R&S CMW500 / Keysight E7515B)
碰撞测试滑台试验设备 + 实车碰撞场地
EMC测试暗室 + 辐射抗扰度测试系统
定位测试北斗信号模拟器(如Spirent GSS9000)

🧪 测试策略

优先级测试项
P0自动触发阈值标定(滑台预验证)→ MSD数据正确性 → 语音通话质量 → 备用电源续航(全温域)
P1手动触发防误触 → 自检功能 → 重试机制 → EMC抗扰
P2耐冲击性 → 同一型式判定边界分析 → 平台联调IOT

十一、开发行动清单

🔴 P0 - 必做(违反则无法通过认证/验收)
  1. 确认AECS系统架构设计满足4.1.1组件清单要求(控制模块、通信终端、定位系统、警示/信息信号、电源、备用电源)
  2. 实现自动触发与气囊ECU的接口,阈值不高于气囊展开阈值
  3. 实现MSD大端模式网络字节序协议栈,确保字段顺序和数据类型完全符合附录A
  4. 实现MSD和语音通话的重试机制(间隔≤2min,总时间≥60min)
  5. 实现语音通话"只准平台挂断"逻辑,并设计异常中断后的自动重拨
  6. 备用电源满足4.1.5续航要求(5min通话+60min待机+5min通话)
  7. 🚨 自行定义AECS工作温度范围(建议-40℃~+85℃或-40℃~+105℃),按ISO 16750-4全温域验证
  8. 🚨 备用电源在-40℃下的容量测试,确保低温衰减后仍满足续航要求
  9. 车载卫星定位系统支持北斗优先或北斗单模(GB/T 45086.1)
  10. 车载无线通信终端满足GB/T 43187-2023第5章要求
  11. 完成滑台碰撞预验证,通过后再安排实车碰撞认证试验
🟡 P1 - 建议做(非强制但对产品品质至关重要)
  1. 设计手动触发物理按键的防误触机制(保护盖/延迟/长按)
  2. 实现AECS自检功能,覆盖附录D所有失效类型
  3. 警示信号装置在失效期间持续视觉提示
  4. 非易失性存储器在触发瞬间完成MSD写入(防止Crash掉电丢失)
  5. 数字身份认证机制的安全评估(防篡改、防重放)
  6. 语音通话质量满足GB/T 45314-2025要求
  7. EMC抗扰度满足GB 34660-2017要求(附录F失效判定准则)
  8. 耐冲击性试验通过(Δv=69km/h高G值冲击后仍能手动触发发送MSD)
🟢 P2 - 可扩展(可选实现,与产品差异化相关)
  1. 支持翻滚事故检测(非强制,但若支持需通过B.2.4试验)
  2. MSD版本协商机制(预留未来标准升级)
  3. AECS控制模块OTA升级能力
  4. 与T-Box/信息娱乐系统的功能复用评估(成本优化)

十二、标准实现自检清单

温度/环境专项自检:

[温度] 标准是否明确定义了工作温度范围?
    └── 否 → 🚨 产品必须自定温度等级,按ISO 16750-4对标,列入P0必做项

[温度] 备用电源在-40℃下的容量是否满足续航要求?(5min+60min+5min)

[温度] 4G通信模组在极端温度下的射频性能是否验证?(网络注册、VoLTE通话)

[温度] 北斗定位模组在极端温度下的冷启动时间(TTFF)是否验证?

[环境] 标准未定义振动、湿度、盐雾等环境条件,是否按ISO 16750系列补充定义?